“This is a final warning to reach out by 31 July 2026 before we leak along with selling the data to the highest bidder.”
Penganalisis keselamatan siber menggesa orang ramai, pelanggan dan rakan niaga EY supaya tidak menganggap dakwaan itu sebagai fakta yang telah disahkan. Beberapa perkara menimbulkan persoalan:
Setakat maklumat yang tersedia, EY belum mengesahkan dakwaan khusus ShinyHunters atau memberi respons awam terhadap tarikh akhir 31 Julai. Tiada data curi yang didakwa itu dilaporkan muncul secara terbuka pada masa dakwaan tersebut dibuat.
Sebelum dakwaan ShinyHunters muncul, EY telah mendedahkan satu kebocoran data pihak ketiga yang berasingan dan disahkan. Insiden itu melibatkan platform pengurusan perkhidmatan teknologi maklumat (ITSM) yang digunakan untuk tiket sokongan dalaman.
Butiran utama yang dilaporkan ialah:
Perbezaan ini penting: kebocoran platform sokongan pihak ketiga ialah kejadian yang telah didedahkan EY, manakala dakwaan ShinyHunters terhadap EY masih belum disokong bukti awam dan mungkin tidak mempunyai kaitan dengan insiden berkenaan.
ShinyHunters menjadi antara kumpulan pencurian data dan pemerasan paling aktif pada 2026. Corak operasinya lazimnya mengikut rantaian “ceroboh, keluarkan data, tuntut bayaran, kemudian terbitkan atau jual”.
Antara kempen yang dikaitkan dengan jenama ShinyHunters pada 2026 termasuk:
| Sasaran | Bulan | Dakwaan atau perkembangan utama |
|---|---|---|
| Mangsa Salesforce Experience Cloud | Mac 2026 | Mengeksploitasi titik akhir Aura yang tersalah konfigurasi dan menjejaskan ratusan organisasi, termasuk Qantas, Allianz Life, LVMH, Adidas, Google dan Workday. |
| Instructure Canvas LMS | Mei 2026 | Menceroboh sistem dua kali dalam tempoh 10 hari melalui kelemahan XSS pada akaun Free-for-Teacher; kumpulan itu mendakwa mengeluarkan kira-kira 3.6 TB data yang melibatkan lebih 275 juta rekod pelajar. FBI mengeluarkan nasihat keselamatan awam. |
| Council of Europe | Jun 2026 | Mendakwa mencuri 297 GB data, termasuk lebih 429,000 fail HR dan operasi, serta mengugut untuk menerbitkannya pada 16 Jun. |
| Kodak | Jun 2026 | Mendakwa memperoleh 2.2 juta rekod maklumat pengenalan peribadi pelanggan dan menetapkan 18 Jun sebagai tarikh kebocoran. Kodak kemudian mengesahkan pencerobohan. |
| Abbott Laboratories | Julai 2026 | Menyenaraikan Abbott di laman kebocoran dengan tarikh akhir 18 Julai, yang kemudiannya ditunda ke 21 Julai. |
| Ernst & Young | Julai 2026 | Mendakwa berlaku pencerobohan rantaian bekalan dan menetapkan 31 Julai sebagai tarikh akhir; dakwaan itu belum disahkan ketika laporan ini ditulis. |
Berbanding ransomware tradisional yang menyulitkan fail dan mengunci sistem, operasi yang dikaitkan dengan ShinyHunters lebih tertumpu pada kecurian data dan pemerasan. Taktik yang sering disebut termasuk penipuan suara atau vishing, pencurian kelayakan, penyalahgunaan token OAuth dan pencerobohan rantaian bekalan.
Penganalisis juga memberi amaran bahawa bayaran tidak semestinya menamatkan tekanan. ShinyHunters dilaporkan pernah memeras mangsa sekali lagi selepas bayaran dibuat, termasuk dalam kes PowerSchool. Keadaan ini menjadikan rundingan sebagai pilihan yang berisiko.
FBI, Mandiant dan EclecticIQ menjejaki ShinyHunters sebagai kolektif jenayah siber bermotifkan kewangan yang menggunakan model pemerasan sebagai perkhidmatan. Operasinya berkembang melalui kejuruteraan sosial yang dibantu AI serta eksploitasi aplikasi perisian sebagai perkhidmatan (SaaS) dan platform awan.
Kesimpulannya, tarikh 31 Julai ialah tarikh akhir yang ditetapkan oleh penyerang, bukan pengesahan bahawa EY telah mengalami pencerobohan baharu oleh ShinyHunters. Perkara yang telah disahkan ialah kebocoran terdahulu pada platform sokongan IT pihak ketiga yang berpotensi mendedahkan dokumen cukai pelanggan.